SAP Solution Manager w wersji 7.2 nie wymaga żadnego uwierzytelnienia dla usługi User Experience Monitoring, co umożliwia nieautoryzowanemu atakującemu zdalne przejęcie pełnej kontroli nad systemem. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje na liście CISA KEV.
▸ Pokaż oryginał (EN)
SAP Solution Manager (User Experience Monitoring), version- 7.2, due to Missing Authentication Check does not perform any authentication for a service resulting in complete compromise of all SMDAgents connected to the Solution Manager.
Usługa wchodząca w skład modułu User Experience Monitoring (UEM) w SAP Solution Manager 7.2 nie implementuje mechanizmu uwierzytelnienia (Missing Authentication Check, CWE-306). Atakujący zdalnie, bez żadnych poświadczeń, może wysłać żądania bezpośrednio do tej usługi. W konsekwencji uzyskuje pełną kontrolę nad wszystkimi agentami SMDAgent podłączonymi do danej instancji Solution Manager, co w środowiskach produkcyjnych SAP oznacza dostęp do krytycznej infrastruktury zarządzanej przez te agenty.
Atakujący uzyskuje pełny kompromis wszystkich instancji SMDAgent połączonych z podatnym serwerem SAP Solution Manager, co w praktyce umożliwia zdalne wykonanie kodu (RCE) na podłączonych systemach oraz całkowite przejęcie poufności, integralności i dostępności danych.
Należy niezwłocznie zastosować patche dostępne u producenta (SAP) zgodnie z referencjami — SAP opublikował stosowne uwagi bezpieczeństwa (Security Notes) w ramach marcowego cyklu aktualizacji 2020. Zaleca się również ograniczenie dostępu sieciowego do usług SAP Solution Manager poprzez firewall oraz segmentację sieci do czasu wdrożenia poprawki.
SAP Solution Manager (User Experience Monitoring) w wersji 7.2
Publicznie dostępne exploity umożliwiające zdalne wykonanie kodu (RCE) zostały opublikowane w serwisach Packet Storm Security oraz Full Disclosure w 2021 roku, co potwierdza realność zagrożenia i łatwość jego wykorzystania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Solution Manager
APPSap7.20
CISA KEV — szczegółyi
- Dostawcai
- SAP
- Produkti
- Solution Manager
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Monitoring doświadczenia użytkownika SAP Solution Manager zawiera lukę związaną z brakiem uwierzytelniania dla funkcji krytycznej, która skutkuje całkowitym kompromitacją wszystkich SMDAgents połączonych z Solution Manager.
▸ Pokaż oryginał (EN)
SAP Solution Manager User Experience Monitoring contains a missing authentication for critical function vulnerability which results in complete compromise of all SMDAgents connected to the Solution Manager.
Powiązane podatności
SAP Solution Manager: wykonanie kodu na podłączonych agentach przez administratora
SAP Solution Manager 7.2 – path traversal via upload złośliwego skryptu
SAP Solution Manager – brak autoryzacji w usłudze Diagnostics Agent (Auth Bypass)
SAP Solution Manager – brak autoryzacji w SVG Converter Service (RCE/DoS)
SAP Solution Manager – brak autoryzacji w Outside Discovery Configuration Service